一、前置法律与实验规范(必记)

  1. 法律红线:《网络安全法》第二十七条,禁止无授权入侵、窃取网络数据;所有操作仅允许本地自建靶场练习,禁止对公网、他人网站测试,违者自负法律责任

  2. 实验前提:学习必须自建靶机(iWebShop电商CMS+宝塔Linux面板),禁止直接测试淘宝、京东等线上电商平台。

二、电商靶场环境搭建核心步骤

1. 靶机导入部署

  1. VMware导入.ovf靶机文件,自定义虚拟机名称、存储路径;

  2. 靶机登录密码123,开机开启网络(右上角Enable Networking);

  3. 宝塔面板地址:http://127.0.0.1:23978/a4c6d8bb,账号moc6xell、密码7b6685db

2. 宝塔面板故障修复

  • 无法访问面板:①终端执行sudo bt输入1重启面板;②火狐清除缓存(设置搜索cache,Clear Data)。

3. 外部机器访问电商站点

  1. 靶机执行ifconfig获取内网IP(例192.168.253.132);

  2. Windows修改C:\Windows\System32\drivers\etc\hosts、Linux修改/etc/hosts,添加IP 域名映射;

  3. 访问http://www.example1.com进入iWebShop电商页面。

三、Web渗透第一阶段:信息收集(黑盒测试起点)

1. IP与操作系统识别

  • ping目标:TTL值判断系统,Windows=128、Linux=64;

  • Nmap扫描:nmap -O -sV IP,获取开放端口、服务版本、系统内核。

2. 端口信息(本靶机典型开放端口)

  • 21:Pure-FTPd 文件传输;

  • 80:Apache 电商主站;

  • 888:phpMyAdmin数据库管理。

3. 目录扫描(多工具互补,避免漏报)

  1. 工具:7kbscan、dirsearch、dirmap;

  2. 靶场防护特性:URL带.返回主页、无特殊字符返回404假页面;

  3. 分辨真实目录:根据响应长度区分,7KB左右为虚假页面,短长度页面为真实后台;

  4. 本项目发现后台地址:http://www.example1.com/admin/account.php,判定CMS为PHP+iWebShop

4. CMS识别

页面底部Powered by iWebShop,确定商城系统,可针对性检索iWebShop历史漏洞。

四、漏洞探测:系统层+Web应用层

(一)系统漏洞扫描工具

  1. Goby:轻量快速,适合内网扫描,依赖npcap抓包驱动;可精准识别MS17-010(永恒之蓝)等SMB高危漏洞。

  2. Nessus:专业综合漏扫,分高级扫描模板,输出漏洞等级(Critical高危/High中危),支持MS07-063、MS17-010检测。

(二)系统漏洞验证工具Metasploit(MSF)

完整利用四步:search漏洞编号 → use模块 → set参数 → run/exploit

  1. 核心参数:RHOSTS目标IP、RPORT端口、LHOST攻击机IP、LPORT监听端口;

  2. 辅助模块auxiliary:仅探测漏洞;exploit模块:漏洞利用、上线控制;

  3. 配套工具searchsploit:本地漏洞库检索POC脚本(分remote远程、local本地、webapps CMS脚本)。

(三)Web通用漏扫工具

  1. AWVS:爬虫式Web扫描,支持登录录制(获取登录Cookie扫描会员功能),可调节并发速度防WAF拦截;

  2. Xray:被动代理扫描,搭配BurpSuite联动(浏览器→Burp→Xray),人工操作同步自动扫漏洞。

(四)CMS专项扫描

ThinkPHP、iWebShop等专用扫描器(TPscan、CMSScan),根据CMS版本一键检测框架RCE、日志泄露等漏洞。

五、电商Web典型漏洞实战(重点)

1. SQL注入(高危,本靶核心漏洞)

  • 漏洞点:商品搜索参数word,时间盲注(sleep(4)延迟验证);

  • Sqlmap自动化利用命令:

    # 查当前库
    sqlmap -u "url" -p word --current-db
    # 爆破管理员账号密码
    sqlmap -u "url" -D 库名 -T iwebshop_admin -C admin_name,password --dump
    # 上传WebShell(受disable_functions限制会失效)
    sqlmap -u "url" --os-shell
  • 限制:PHPdisable_functions禁用system/exec等命令执行函数,常规一句话木马无法执行系统命令,需蚁剑插件绕过。

2. XSS跨站脚本

  1. 反射型XSS(中危):URL参数直接渲染页面,访问带payload链接即弹窗;

  2. DOM型XSS(低危):JS前端渲染,需用户点击提交订单才触发,攻击门槛高。

3. 支付逻辑漏洞(电商特有逻辑漏洞,工具无法扫描,仅人工抓包)

  1. 抓支付请求,存在total_free价格参数+MD5签名sign

  2. 漏洞原理:开发者未校验签名合法性,修改价格后重新计算MD5签名即可0元下单;

  3. 测试工具:BurpSuite Repeater重放请求、在线MD5加密工具伪造签名。

4. 后台登录逻辑漏洞

  1. 校验顺序:验证码→用户名是否存在→账密匹配;

  2. 漏洞:验证码可重复复用,BurpSuite可批量爆破后台弱口令;

  3. 弱口令危害:爆破获取管理员账号,进入后台管理商品、订单、用户数据。

六、人工渗透核心思路(工具扫不出逻辑漏洞,必人工)

  1. 按业务功能点测试:登录、注册、商品搜索、购物车、支付、文件上传、后台管理;

  2. 多工具联动:BurpSuite抓包改包 + Xray被动扫描;

  3. 拓展攻击面:

    • 端口旁支:21 FTP弱口令、3306 MySQL弱口令;

    • 子域名、旁站扫描扩大资产范围。

七、内网渗透工具CobaltStrike(CS)完整核心

1. CS基础架构

  • 架构:Linux服务端(teamserver)+ Windows多客户端,团队协同红队工具;

  • 核心能力:木马生成、内网扫描、端口转发、提权、凭证抓取、Office钓鱼、联动MSF。

2. CS部署流程

  1. 服务端(Kali):赋予权限chmod +x teamserver,启动命令./teamserver 攻击IP 密码 c2.profile,默认端口50050(生产环境需修改规避黑名单);

  2. Windows客户端:输入服务端IP、端口、密码连接,支持多人聊天/私聊。

3. 木马生成全流程

  1. 创建监听器:反向HTTP(beacon主动回连攻击机);

  2. 载荷类型:EXE程序、Office宏、HTA网页、shellcode;

  3. 上线流程:木马上传目标执行 → CS监听器收到Beacon会话。

4. Beacon核心常用功能

  1. 命令交互:shell 系统命令sleep 0切换实时交互;

  2. 内网探测:ARP/ICMP网段端口扫描、进程列表查看、远程VNC桌面、文件上传下载;

  3. 插件扩展:加载.cna脚本(Ladon、欧拉等内网工具);

  4. MSF联动:创建Foreign HTTP监听器,MSF配置handler接收会话,共用漏洞库。

5. Office钓鱼攻击流程

  1. CS生成宏代码 → Word/Excel新建文档,视图-查看宏,粘贴代码;

  2. 保存为.xlsm/.docm启用宏格式;

  3. 目标打开文档点击「启用内容」,主机自动上线CS。

八、关键安全防御对应(渗透反向学习防护)

  1. 防SQL注入:参数预编译、过滤特殊字符、关闭MySQL FILE权限;

  2. 防XSS:输入输出HTML转义、CSP策略;

  3. 防支付篡改:后端二次校验商品价格,服务端生成签名、禁止前端伪造;

  4. 防弱口令:登录验证码一次性、密码复杂度限制、登录失败锁定;

  5. PHP加固:合理配置disable_functions,限制命令执行;

  6. 内网防护:关闭445端口、打MS17-010补丁、防火墙拦截异常外联;

  7. 渗透规范:所有测试必须取得书面授权,测试后同步修复漏洞并出具安全报告。

Logo

电商企业物流数字化转型必备!快递鸟 API 接口,72 小时快速完成物流系统集成。全流程实战1V1指导,营造开放的API技术生态圈。

更多推荐